Retour aux actualités
Fraude

Fuites Easypara et Frères Toque : un outil d’analyse en cause, sans données bancaires

Deux notifications de violation de données rendues publiques le 29 août 2026 mettent en cause un outil d’analyse, Metabase chez le prestataire d’Easypara, un outil externe non nommé chez Frères Toque. Les deux marchands excluent les données bancaires, ce qui écarte la fraude par usurpation de carte et laisse intacte la fraude au virement autorisé.

Réseaux évoquésCB

Deux marchands français ont vu leur notification de violation de données rendue publique le 29 août 2026, et les deux mettent en cause un outil d’analyse. Easypara désigne Shipp, le prestataire qui envoie pour son compte les communications de suivi de livraison. L’origine de l’incident est, selon le marchand, une vulnérabilité jusqu’alors inconnue affectant Metabase, l’outil d’analyse employé par ce prestataire. Frères Toque, le même jour, évoque « un outil externe utilisé pour l’analyse de ses données », sans nommer ni la solution, ni un prestataire. Les deux notifications écartent les données bancaires, dans des termes différents. Easypara indique qu’« aucune donnée bancaire n’est concernée », Frères Toque qu’« aucune information bancaire, aucun identifiant de connexion et aucun mot de passe n’ont été compromis ».

31 juillet – 17 août
fenêtre d’exposition déclarée par Easypara
Cyberattaque.org, 29 août 2026
10 sur 10
score CVSS de la faille Metabase CVE-2026-72898
The Hacker News, 8 août 2026
2 500
instances Metabase joignables depuis internet
Wiz, cité par The Hacker News, 8 août 2026
136
dossiers clients récupérés chez n8n
The Hacker News, 8 août 2026

Chez Easypara, un prestataire entre l’acheteur et la faille

La chaîne mise en cause chez Easypara compte trois maillons. Le marchand collecte les coordonnées au moment de la commande. Le prestataire de notifications, chargé des messages de suivi, reçoit pour cela le nom, le prénom, l’adresse électronique et, lorsqu’il a été renseigné, le numéro de téléphone, avec le contexte de livraison de la commande. L’outil d’analyse employé par ce prestataire sert à interroger ces données. La faille se trouve dans cet outil, elle est exploitée chez le prestataire, et elle expose les clients du marchand. Frères Toque ne décrit aucun intermédiaire de ce genre, et sa notification énumère d’autres catégories de données, dont l’historique des commandes et l’adresse postale.

L’acheteur d’Easypara n’a contracté ni avec Shipp, ni avec l’éditeur de Metabase. Au sens du RGPD, le marchand demeure responsable de traitement et répond de la fuite devant ses clients, tandis que Shipp est son sous-traitant au titre de l’article 28. Metabase n’ajoute pas un maillon à cette chaîne contractuelle, puisqu’il s’agit d’un logiciel d’analyse employé par Shipp, et la faille se situe dans ce logiciel. Le prestataire de services de paiement du marchand n’apparaît nulle part dans la chaîne, ce qui explique l’absence de données de carte parmi les informations exposées.

🔑
« Aucune donnée bancaire », et ce que la phrase ne couvre pas
L’absence de numéro de carte écarte la fraude par usurpation d’instrument, où le fraudeur paie à la place du porteur. Elle laisse intacte la fraude au paiement autorisé, où le client déclenche lui-même le virement après avoir été convaincu. Cette seconde famille se nourrit de détails vérifiables sur la vie du client plutôt que de données de paiement.
Une personne consulte un tableau de bord de données affiché sur un grand écran d’ordinateur.
Metabase est un outil de visualisation que les entreprises installent sur leurs propres serveurs pour interroger leurs bases de production.

Une injection SQL sur la page d’oubli de mot de passe

L’injection SQL consiste à glisser, dans un champ destiné à recevoir une valeur, une portion de requête que la base exécute comme du code. La vulnérabilité Metabase, référencée CVE-2026-72898 par The Hacker News, porte sur l’endpoint /api/session/reset_password. Cet endpoint reste joignable sans authentification par construction, puisqu’il sert à celui qui ne peut plus se connecter. L’attaquant y injecte du SQL et obtient un accès administrateur sans jamais présenter d’identifiant, ce qui vaut à la faille une note CVSS de 10 sur 10.

31 juillet 2026
Ouverture de la fenêtre d’exposition chez Shipp
Easypara fait partir de cette date l’accès aux coordonnées de ses clients.
2 août 2026
Premier incident daté publiquement
L’éditeur Kilo Code situe l’intrusion sur environ quatre heures ce jour-là, et dit avoir été prévenu quatre jours plus tard.
8 août 2026
Exploitation rendue publique
n8n annonce 136 dossiers clients récupérés, Framework un accès à des données clients, Kilo Code des jetons Slack exposés.
11 août 2026
Inscription au catalogue américain des failles exploitées
La CISA fixe au 14 août l’échéance de correction pour les agences fédérales.
17 août 2026
Fermeture de la fenêtre chez Shipp
Neuf jours se sont écoulés depuis la publication de la faille.
29 août 2026
Notifications rendues publiques
Les deux notifications sont relayées le même jour. Frères Toque indique avoir notifié l’incident à la CNIL.

Le calendrier situe la mesure de l’événement. Le cabinet Wiz compte environ 2 500 instances Metabase joignables depuis internet, sur les 13 % d’environnements cloud où l’outil est auto-hébergé et dont un quart reste entièrement exposé. La donnée qui manque aux deux notifications françaises reste le nombre de personnes concernées.

La valeur marchande d’un historique de commandes

L’historique des commandes figure parmi les catégories de données que Frères Toque déclare exposées. Un historique d’achat authentique associé à un numéro de téléphone alimente deux montages de fraude au virement autorisé. Le premier est le faux remboursement. L’appelant se présente comme le service client du marchand, cite la commande exacte avec sa date et son montant, annonce un incident de livraison, puis propose un remboursement qui suppose quelques gestes dans l’application bancaire. Ces gestes émettent un virement vers un compte contrôlé par le fraudeur.

Le second montage est le faux avis de livraison. Un message annonce des frais de douane ou de réexpédition pour un colis réellement attendu, avec un lien de paiement. Le rendement de ces campagnes tient à la concordance entre le message et l’attente du destinataire, qui sait qu’un colis arrive parce qu’il l’a commandé. Le vol des données de suivi fournit cette concordance.

Donnée de paiement carteCoordonnées et historique de commande
RévocabilitéUn numéro de carte CB CB se met en opposition, la carte se réémet en quelques jours.Un nom, un téléphone et une commande passée ne se révoquent pas.
Durée d’utilitéJusqu’à l’opposition, quelques heures à quelques jours.Plusieurs mois, la crédibilité décroissant avec l’ancienneté de la commande.
Voie de fraudeOpération non autorisée, exécutée sans le porteur.Opération autorisée, déclenchée par le client convaincu.
Recours du clientRemboursement de l’opération non autorisée, article L. 133-18 du code monétaire et financier.Aucun régime général de remboursement, l’opération ayant été consentie.
Deux natures de données, deux régimes de risque
Gros plan d’une personne en conversation téléphonique, le combiné contre l’oreille.
L’appel frauduleux emprunte sa crédibilité à l’exactitude des détails de commande que l’interlocuteur est capable de citer.

Le cadre français applicable

Le RGPD impose au responsable de traitement de notifier la violation à l’autorité de contrôle dans les soixante-douze heures, au titre de l’article 33. L’article 34 lui impose d’informer les personnes concernées lorsque le risque pour leurs droits et libertés est élevé. Frères Toque a saisi la CNIL. La notification d’Easypara relayée le 29 août ne mentionne pas de saisine.

Le droit français du paiement sépare les deux situations décrites plus haut. Une opération non autorisée ouvre droit au remboursement par le prestataire de services de paiement, selon l’article L. 133-18 du code monétaire et financier. Un virement que le client a lui-même consenti, même sous l’effet d’une manœuvre, ne relève pas de ce régime. Depuis le 9 octobre 2025, le règlement (UE) 2024/886 impose la vérification du bénéficiaire, qui compare le nom saisi par le payeur à celui du titulaire du compte et signale l’écart sans bloquer le virement.

⚠️
Ce que les notifications ne disent pas
Frères Toque n’a nommé ni l’outil en cause, ni la date d’intrusion, ni le mode d’accès employé. Aucune des deux entreprises n’a communiqué le nombre de clients concernés. Le rattachement à la campagne Metabase repose, pour Frères Toque, sur la seule concordance de date et de mode opératoire.

Provenance

Publié le 30 août 2026

4 sources, 3 domaines distincts

Cyberattaque.org, « Easypara : une faille Metabase chez son prestataire expose les coordonnées de certains clients », 29 août 2026 · cyberattaque.orgCyberattaque.org, « Frères Toque : données clients et historiques de commandes exposés après une cyberattaque », 29 août 2026 · cyberattaque.orgFrenchBreaches, archives des fuites de données (Easypara et Frères Toque, 29 août 2026) · frenchbreaches.comThe Hacker News, « Metabase Zero-Day Exploited in Wild Allows Admin Access Without Authentication », 8 août 2026 · thehackernews.com
Toutes les actualités